Chrome 浏览器漏洞绕过 CSP 窃取数据,数十亿用户面临数据泄露

Andrew2020-08-11 09:58:30

Google Chrome浏览器错误使数十亿用户遭受数据盗窃

基于chrome的谷歌浏览器的一个漏洞将允许攻击者绕过网站上的内容安全策略(CSP),以窃取数据和执行恶意代码。

据PerimeterX网络安全研究人员Gal Weizman称,该漏洞(CVE-2020-6519)存在于Chrome, Opera和Edge,以及Windows, Mac和Android系统中,可能会影响数十亿的网络用户。Chrome版本73(2019年3月)到83版本(84已在7月发布并修复了该问题)受到影响。

CSP是一种Web标准,旨在阻止某些类型的攻击,包括跨站点脚本(XSS)和数据注入攻击。CSP允许Web管理员指定浏览器应将其视为可执行脚本有效源的域。然后,与CSP兼容的浏览器将仅执行从这些域接收的源文件中加载的脚本。

Weizman在周一发布的一项研究中解释说:“ CSP是网站所有者用来执行数据安全策略以防止在其网站上执行恶意shadow-code的主要方法,因此当绕过浏览器执行时,个人用户数据将面临风险,”

研究人员指出,大多数网站都使用CSP,包括ESPN,Facebook,Gmail,Instagram,TikTok,WhatsApp,Wells Fargo和Zoom等互联网巨头。一些著名的名称不受影响,包括GitHub,Google Play商店,LinkedIn,PayPal,Twitter,Yahoo的登录页面和Yandex。

要利用此漏洞,攻击者首先需要(通过暴力破解密码或其他方法)访问Web服务器,以便能够修改其使用的JavaScript代码。然后,攻击者可以在JavaScript中添加frame-src或child-src指令,以允许注入的代码加载并执行它,从而绕过CSP强制执行,从而绕过站点的策略,Weizman解释说。

因为这个bug的后认证方面,它被列为中等严重性问题(在CvSS的10分中打6.5分)。但是,由于它会影响CSP的执行,因此具有广泛的意义。” Weizman说道,并将其与安全带,安全气囊和碰撞传感器存在的问题进行了比较。

研究人员说:“ 由于对安全性的认识提高,当该设备出现故障时,在事故中造成的损害要严重得多。” “以类似的方式,网站开发人员可以允许第三方脚本向其付款页面添加功能,例如,知道CSP将限制对敏感信息的访问。因此,当CSP发生故障时依赖它的网站所面临的风险可能比没有CSP的网站更高。”

该漏洞已在Chrome浏览器中存在一年以上,然后才得到修复,因此Weizman警告说,该漏洞的全部影响尚不为人所知:“ 我们很有可能在未来几个月内了解到利用该漏洞并导致个人身份信息(PII)出于邪恶目的数据泄露事件。”

用户应将其浏览器更新到最新版本,以免遭受攻击。

网络安全csp
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国总统乔拜登今日签署了一份国家安全备忘录,旨在改善国家安全、国防部和情报社区系统网络安全。根据拜登2021
Check Point 软件技术公司 2022 年网络安全趋势预测:在新的一年里,供应链攻击会有所增加
基于chrome的谷歌浏览器的一个漏洞将允许攻击者绕过网站上的内容安全策略(CSP),以窃取数据和执行恶意代码。 据PerimeterX网络安全研究人员Gal Weizman称,该漏洞(CVE-2020-6519)存在于Chrome, Opera和Edge,以及Win...
例如,报告显示,60%的攻击旨在破坏服务,30%旨在窃取数据,10%是勒索软件攻击。与此同时,网络罪犯从勒索软件和针对性DDoS等人质型攻击中获得的收入也在增加。尽管物联网设备本质上很简单,但其显然对世界构成了重大的网络安全威胁。此外,还呼吁消费者需要更加警惕其物联网设备的安全性,包括定期更新设备和更换传统的、不受支持的设备。
2022 年,中国网络安全的创新方向依然较为碎片化,与用户现阶段网络安全的刚性需求密切相关。可喜的是,推出这些创新方向产品的大多数是安全创业公司,虽然产品与解决方案的成熟度依然需要时间,但未来可期。
NASA在防止、检测和缓解网络攻击方面的能力因企业架构方法的混乱无序而受限。企业架构(EA)和企业安全架构(ESA)作为组织分析和运营其IT和网络安全的详细规划,是有效进行IT管理的关键组件。NASA的企业架构开发工作已进行了十多年,但仍未完成,同时,该机构管理IT投资和运营的方式也未统一,多是临时起意。
网络安全格局继续催生新公司并吸引新投资。这只是该行业必须提供的示例。 安全行业挤满了提供一系列令人眼花缭乱的技术的供应商,以帮助企业应对不断变化的安全挑战。 据估计,从 2018 年开始,活跃的安全供应商数量...
数据安全、云原生安全以及AI在网络安全领域的应用,成为新的一年产业主要热点方向。回顾2022年,超过千亿条的中国境内机构数据在海外被非法交易,我国开出了数据安全领域的首张顶格罚单。数据不仅涉及个人秘密、企业秘密甚至包括国家秘密,当前我国数据安全防护滞后于数字中国规划和数字经济发展,急需快速提升和完善。
2021年底公开暴露的 Log4j 漏洞迅速成为该年影响力最大的安全威胁。然而,这并不是企业安全团队面临的唯一难题,据身份盗窃资源中心( ITRC )的数据显示,仅 2021 年前三季度公开报告的数据泄露事件就多达 1,291 起;Redscan 对美国国家通用漏洞数据库( NVD )的一项新调研显示, 2021 年披露的漏洞数量( 18,439 个)比以往任何一年都多。更糟糕的是,其中绝大部分都
Log4j 漏洞、Colonial Pipeline攻击、Kaseya事件等是2021年影响较大网络安全事件。
Andrew
暂无描述